CVE-2025-0690
Grub2: read: un overflow di interi può portare a una scrittura fuori dai limiti
- Pubblicato
- 24 feb 2025
- Aggiornato
- 8 lug 2026
- Assegnazione CNA
- redhat
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:P/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 51,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il comando `read` viene utilizzato per leggere l'input da tastiera dell'utente; durante la lettura, mantiene la lunghezza dell'input in un valore intero a 32 bit, che viene successivamente utilizzato per riallocare il buffer di riga al fine di accettare il carattere successivo. Durante questo processo, con una riga sufficientemente lunga è possibile far overflow di questa variabile, portando a una scrittura fuori dai limiti nel buffer basato su heap. Questa vulnerabilità può essere sfruttata per corrompere i dati critici interni di GRUB, e il bypass del secure boot non è da escludere come conseguenza.
Fonti
1- CVE-2025-0690Informativo
Analisi tecnica di CVE-2025-0690: overflow di interi nel comando read di GRUB2 che porta a scrittura heap fuori dai limiti, esecuzione di codice arbitrario e bypass di Secure Boot. Include causa principale, metriche CVSS e indicazioni sulla patch del fornitore.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.